Уразливість Prime Slider у WordPress: збережений XSS через атрибут title_tags

Виявлено Stored XSS у плагіні Prime Slider для WordPress через атрибут title_tags. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2024-1507CVSS 6.4CMS

Уразливість Prime Slider у WordPress: збережений XSS через атрибут title_tags

Виявлено Stored XSS у плагіні Prime Slider для WordPress через атрибут title_tags. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
35.49%
Активно використовується
немає в KEV
Продукт
prime slider

Що відомо

Плагін Prime Slider – Addons For Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут title_tags віджета Rubix у версіях до 3.13.3 включно. Зловмисники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із середнім рівнем доступу впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією довіри користувачів та порушенням безпеки даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Prime Slider від bdthemes та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на підозрілі дії та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки